Штучний інтелект став поширеним інструментом, який використовують підприємці, роботодавці та державні установи. Системи штучного інтелекту тепер підтримують такі програми, як аналіз документів, рекрутинг, маркетинг, обслуговування клієнтів та прийняття рішень. Водночас працівники все частіше самостійно використовують загальнодоступні генеративні інструменти штучного інтелекту.
Однак розвиток цієї технології створив нові загрози. Європейський Союз відповів Законом про штучний інтелект – Регламентом (ЄС) 2024/1689 про штучний інтелект. Його метою є встановлення правил безпечного використання ШІ, одночасно захищаючи здоров’я, безпеку та основні права. Регламент набрав чинності 1 серпня 2024 року, а його окремі положення застосовуються поетапно.
Чим більший ризик, тим більша відповідальність
Закон про штучний інтелект базується на підході, що базується на ризиках. Обсяг зобов'язань залежить, перш за все, від того, як використовується конкретна система штучного інтелекту та які ризики вона може створювати.
Використання штучного інтелекту для покращення стилю повідомлень слід оцінювати інакше, ніж систему, яка використовується для оцінки кандидатів у процесі найму або впливу на доступ до певних пільг чи послуг.
Найбільш далекосяжним регулюванням є заборонені практики у сфері штучного інтелекту, визначені у статті 5 регламенту. До них належать, серед іншого, певні види маніпулятивних методів, експлуатація особливих вразливостей певних осіб, певні форми соціального скорингу та певні види використання біометрії та розпізнавання емоцій.
Спеціальні вимоги також застосовуються до систем високого ризику. Закон про штучний інтелект накладає на них широкі зобов'язання, включаючи документування, прозорість, реєстрацію подій, моніторинг системи та забезпечення ефективного людського нагляду.
Ризики, пов'язані з використанням штучного інтелекту
Одна з найпоширеніших проблем – це галюцинації, спричинені штучним інтелектом. Система може генерувати відповідь, яка виглядає правдоподібною, навіть якщо вона містить неправдиву інформацію. У професійній практиці це може призвести до неправильного аналізу документів, підготовки невідповідної рекомендації або цитування неіснуючого джерела.
Ще однією загрозою є відсутність прозорості. Користувачі не завжди можуть визначити, чому система видала певний результат. Це особливо важливо, коли на ньому ґрунтується рішення щодо іншої людини. Системи штучного інтелекту також можуть відтворювати існуючі упередження та призводити до невиправданої дискримінації щодо певних осіб чи груп.
Значні ризики також виникають із особистою та конфіденційною інформацією. Працівник може надіслати документ, що містить дані клієнтів або співробітників, комерційну таємницю чи іншу конфіденційну інформацію, до зовнішнього інструменту штучного інтелекту.
Так званий тіньовий штучний інтелект, або використання інструментів штучного інтелекту співробітниками без відома чи контролю організації, також стає проблемою. Підприємці можуть не знати про системи, що використовуються в їхньому бізнесі, та інформацію, яка їм передається.
Як підготувати організацію?
Першим кроком має бути визначення того, які системи штучного інтелекту організація фактично використовує, для яких цілей та яка інформація до них передається. Потім слід визначити обов'язки, пов'язані з конкретними застосуваннями.
На практиці доцільно створити правила використання штучного інтелекту, визначити інструменти, дозволені до використання, інвентаризувати використовувані системи та забезпечити механізм нагляду.
Також особливе значення має грамотність у сфері штучного інтелекту, тобто забезпечення належного рівня компетентності тих, хто використовує ШІ. Працівники повинні бути знайомі з обмеженнями системи, розуміти необхідність перевірки її результатів та знати, яку інформацію вони не повинні надавати певному інструменту. Зобов'язання вживати відповідних заходів у цьому відношенні діє з 2 лютого 2025 року.
Під час використання зовнішньої системи також важливим є укладення договору з постачальником. Зокрема, слід встановити правила щодо обробки даних, безпеки системи та обробки даних після припинення дії договору.
Закон про штучний інтелект та інші нормативні акти
Закон про штучний інтелект не діє ізольовано від інших законів. Одна й та сама подія може підпадати під дію кількох правових режимів.
Наприклад, якщо працівник надсилає документ, що містить персональні дані клієнта, до зовнішнього інструменту штучного інтелекту, ситуацію також слід оцінювати відповідно до GDPR. За потреби можуть застосовуватися також правила щодо кібербезпеки, трудового законодавства або комерційної таємниці. Таким чином, дотримання Закону про штучний інтелект не означає автоматично дотримання інших правил.
Комісія та контроль за дотриманням вимог
Національну систему нагляду за дотриманням Закону про штучний інтелект було створено Законом від 3 липня 2026 року про системи штучного інтелекту. Одним із її ключових елементів є Комісія з розвитку та безпеки штучного інтелекту, яка уповноважена контролювати застосування цих правил.
Закон, серед іншого, передбачає можливість проведення аудитів. Їх метою є перевірка дотримання об'єктом аудиту чинних норм. Під час аудиту можна вивчати документацію, запитувати інформацію та пояснення, а також перевіряти фактичне використання систем штучного інтелекту.
Таким чином, аудит може охоплювати не лише документацію, що стосується самої системи, але й контракти з постачальниками, прийняті процедури, спосіб підготовки працівників та здійснення необхідного людського нагляду.
У разі виявлення будь-яких порушень Комісія може видати рекомендації після аудиту, в яких визначаються спосіб та термін їх усунення.
Провадження про порушення слід відрізняти від перевірок. Їхня мета полягає у визначенні того, чи мало місце порушення Закону про штучний інтелект або самого Закону, та якими мають бути наслідки. Провадження також може бути розпочато на основі інформації про можливе порушення, отриманої незалежно від попередньої перевірки.
Важливо, що положення польського закону про перевірки та провадження щодо порушень набувають чинності 28 жовтня 2026 року. Таким чином, до запуску нових механізмів нагляду залишилося мало часу. Це останній момент для підприємств та установ, щоб упорядкувати свою політику використання штучного інтелекту, визначити системи, які вони використовують, та пов'язані з ними ризики, переглянути процедури та контракти з постачальниками, а також підготувати працівників. Ці дії мають бути спрямовані не лише на формальне виконання вимог, але й на створення дійсно функціонуючої системи відповідності вимогам штучного інтелекту.
Високі штрафи за порушення Закону про штучний інтелект
Закон про штучний інтелект передбачає значні адміністративні штрафи. За порушення заборонених практик, зазначених у статті 5, максимальний штраф може становити 35 мільйонів євро, або, у випадку компанії, до 7% від її загального світового річного обороту за попередній фінансовий рік, відповідно до правил, викладених у регламенті.
За порушення низки інших зобов'язань максимальний рівень санкцій становить 15 мільйонів євро або 3% від світового річного обороту, тоді як за надання невірної, неповної або оманливої інформації компетентним органам – 7,5 мільйонів євро або 1% від обороту.
Однак рівень санкцій залежить від обставин конкретної справи, включаючи характер, тяжкість та тривалість порушення. Згідно з правилами, санкція має бути ефективною, пропорційною та стримуючою.
Що це означає для підприємців та установ?
Закон про штучний інтелект не означає відмову від штучного інтелекту. Однак він вимагає, щоб його використання здійснювалося свідомо, контрольовано та з належним урахуванням ризиків, пов'язаних з конкретним застосуванням.
Для підприємців та установ гарною відправною точкою є аналіз використання штучного інтелекту, перевірка використовуваних інструментів та контрактів з постачальниками, визначення внутрішніх правил та належна підготовка співробітників.
У разі аудиту важливо буде не лише мати відповідні документи, але й мати можливість продемонструвати, що організація дійсно виявляє ризики, пов'язані зі штучним інтелектом, контролює використання систем та реагує на будь-які виявлені порушення.
Впровадження відповідних рішень дозволяє не лише зменшити ризик відповідальності, але й, перш за все, безпечно використовувати можливості, що пропонуються штучним інтелектом.
Ця стаття призначена лише для ознайомлення та не є юридичною консультацією
6 жовтня 2026 року
Автор:
Редактор серії:
